SeenSecure Help

⚡ Early Shield — Filtrado pre-WordPress

La primera puerta de tu sitio. Corta las peticiones que tienen pinta de ataque antes de que WordPress siquiera se despierte: gratis en recursos y sin que los visitantes normales noten nada.

🚪 ¿Qué es Early Shield y por qué importa?

🎯 Qué hace

Inspecciona cada petición HTTP antes de que WordPress cargue. Si la dirección (URL) tiene un patrón claramente malicioso, la rechaza ahí mismo. Es la capa más rápida y barata del firewall.

⚠️ Por qué importa

El 99% de los ataques a WordPress son automatizados: miles de peticiones con la misma pinta. Bloquearlas antes de cargar WordPress ahorra CPU, memoria y base de datos, y deja los recursos libres para los visitantes reales.

💡 Idea clave: No hace falta "estudiar" cada página de tu web. Los ataques de esta capa se ven con un simple vistazo a la dirección: si la URL lleva un patrón claramente malicioso, se rechaza directamente. Tardamos milisegundos y el sitio ni se entera.

🔍 Las 5 comprobaciones en cada petición

Early Shield mira siempre lo mismo, en el mismo orden. Si algo falla, corta. Son cinco comprobaciones sencillas pero muy efectivas contra los ataques que representan la mayoría del tráfico malicioso de WordPress:

Qué comprueba Por qué es sospechoso Ejemplo
Métodos HTTP raros Los navegadores usan métodos normales (GET, POST). Métodos extraños solo los usan herramientas de ataque. TRACE PROPFIND
Null bytes Un carácter nulo, un pequeño truco de codificación que se usa para engañar a los filtros y colar archivos que no deberían abrirse. %00
URLs demasiado largas Una dirección de más de 2048 caracteres no la escribe nadie a mano: es señal de escáner automatizado o intento de desbordamiento. ?a=aaaa… (3000 letras)
Patrones de exploit Fragmentos de dirección que intentan escapar del sitio (salir a carpetas del servidor) o abrir archivos privados de WordPress. ..%2f..%2f wp-config.php /etc/passwd
Archivos sensibles Archivos de bases de datos, copias de seguridad o contraseñas que jamás deberían poder descargarse desde internet. .sql .env .bak .log
🎯 Ejemplo real: uno de los muchos escáneres automatizados que recorren internet buscando WordPress mal protegidos lanza una petición a tudominio.com/wp-config.php~ y, segundos después, prueba variantes como tudominio.com/wp-content/uploads/../../wp-config.php. Sin Early Shield, ambas peticiones llegarían hasta WordPress: se cargaría el núcleo completo, los plugins activos y el tema, y solo entonces alguna otra capa decidiría si servir o no el archivo — gastando CPU y memoria en cada intento, multiplicado por los cientos de variantes que un escáner prueba en pocos minutos. Con Early Shield activo, la comprobación de "archivos sensibles" y "patrones de exploit" detecta el patrón directamente en la URL, sin tocar PHP más allá de esta capa, y corta con un 403 en milisegundos. El escáner sigue probando URLs durante varios minutos, pero cada intento le cuesta a tu servidor una fracción mínima de lo que costaría si WordPress tuviera que arrancar cada vez.
✅ Bueno saber: Ninguna de estas comprobaciones analiza el "contenido" de tu web. No leen páginas, no usan base de datos y no evalúan texto. Por eso son tan baratas y nunca ralentizan el sitio.

⚙️ Los 3 modos: Bloquear, Monitor y Desactivado

Early Shield tiene un interruptor (activar/desactivar) y un desplegable de acción. Así funciona cada combinación:

🟢 Bloquear (403) — recomendado

  • Corta la petición con un error 403 (prohibido). Es el modo que quieres cuando tu web ya funciona bien.
  • Nota importante: respeta el modo global del WAF. Si tu firewall global está en "Monitoring", Early Shield solo registrará aunque tengas "Bloquear" seleccionado.

🟡 Monitor — solo registrar

  • Registra en el Traffic Log todo lo que detectaría, pero nunca bloquea. Úsalo unos días si sospechas de falsos positivos: verás qué detecta sin riesgo.

⚪ Desactivado

  • Con el interruptor apagado, esta capa no se evalúa en absoluto: ni bloquea ni registra. El resto del firewall (Rate Limiting, Anti-Bot, Anti-Inyección…) sigue funcionando con normalidad.
🚨 Consejo: Si desactivas Early Shield "para solucionar un problema", recuerda volver a activarlo: es la capa que más ataques corta con menos esfuerzo.

📋 Bloqueos en el Traffic Log

Cada bloqueo de esta capa aparece en el Traffic Log con la etiqueta "Early Shield" y un motivo exacto. Esos motivos son los que verás:

  • Bad HTTP method — método HTTP raro.
  • Null byte in URL — carácter nulo en la dirección.
  • URL too long — dirección demasiado larga.
  • Exploit pattern — patrón de exploit en la dirección.
  • Sensitive file — intento de acceder a un archivo sensible.
💡 Extra: En el menú contextual del Traffic Log, los eventos "Early Shield" tienen la opción "Ir a la protección", que te lleva directamente a esta pestaña para ajustarla.

✅ Resumen para no liarte

  • Empieza con "Bloquear" si tu web ya funciona bien y no ves bloqueos raros en el Traffic Log.
  • Si ves visitas legítimas bloqueadas (por ejemplo, alguien con una URL muy larga), prueba "Monitor" unos días: verás qué detecta sin bloquear nada.
  • "Desactivado" solo apaga esta puerta: el resto del firewall sigue protegiéndote por dentro.
✅ En una frase: Early Shield no reemplaza a las demás protecciones: es un vigilante extra en la puerta que corta lo más obvio antes de que el resto del firewall tenga que trabajar.

❓ Preguntas Frecuentes

¿Puede bloquear a un visitante real?

En la práctica, muy raramente: los navegadores normales nunca envían métodos raros, null bytes ni URLs de miles de caracteres. El caso típico de falso positivo sería alguien compartiendo una URL generada automáticamente (muy larga). Si te pasa, usa "Monitor" unos días para confirmarlo antes de decidir.

¿Afecta al rendimiento?

Al contrario: al cortar ataques antes de cargar WordPress, ahorra recursos (CPU, memoria, base de datos). El coste de las 5 comprobaciones son milisegundos y solo ocurren en la petición inicial.

¿Necesita licencia PRO?

Sí: Early Shield es una función PRO. En el plan FREE verás esta pestaña con la etiqueta "PRO" y un aviso para actualizar; el resto del firewall (Rate Limiting, Anti-Inyección, Anti-Bot…) sigue funcionando igual en FREE. Consulta la comparación de planes en la página de precios para ver el detalle completo.

¿Sustituye al Rate Limiting o al Anti-Bot?

No. Son capas independientes que se complementan: Early Shield filtra lo "obvio" en la URL, Rate Limiting frena el abuso por IP y Anti-Bot analiza el comportamiento y las características del cliente. Las tres juntas forman la defensa recomendada.